8 faktów Twoje pieniądze Sprawdź FAQ
Mitilena Mitilena Wallet Zimny portfel krypto
ONLINE · 22,000+ COINS Utwórz portfelUtwórz
Jak was wszystkich oszukali

Cloudflare: historia jednej firmy, która zna wszystkie wasze loginy i sekrety - pod pozorem troski o was

Przez dwadzieścia lat uczono was: jeśli jest kłódka - połączenie jest bezpieczne, wpisz hasło. Nie powiedzieli jednego: na siedmiu z dziesięciu największych stron świata kłódka prowadzi nie do strony, lecz do cudzego serwera, a najczęściej ten serwer to Cloudflare. Tam login, hasło, cookie i wiadomości są odszyfrowywane, czytane, przepuszczane przez filtry i szyfrowane ponownie. To nie włamanie i nie awaria - to ich biznes, «ochrona strony». Amazon, Akamai i Azure robią to samo - niemal cały internet jest w tym pogrzebany. Nikt was nie pytał.

7 z 10największych stron świata - za pośrednikiem, najczęściej Cloudflare
5 z 5popularnych portfeli, które sprawdziliśmy - to samo
0razy nikt nie zapytał, czy się zgadzasz
exchange.example/login
Połączenie jest bezpieczne
Twoje dane (na przykład hasła lub numery kart) nie mogą być odczytane przez innych podczas wysyłania na tę stronę.
fałsz na
7 z 10 stron
Co się naprawdę dzieje
Kłódka prowadzi do serwera Cloudflare. Tam hasło jest odszyfrowywane i czytane ich kodem. Strona dostaje je jako druga.
Zaloguj się
Login
you@mail.example
Hasło
••••••••••••Cloudflare to czyta
Zaloguj się
server: cloudflare · cf-ray: 8d3a1f2c9e4b7a10-FRA
certyfikat wystawiony na Cloudflare, nie na stronę
Co obiecuje kłódka

Chrome latami straszył was stronami bez kłódki. Teraz kłódkę ma każdy - a na siedmiu z dziesięciu dużych stron prowadzi do pośrednika

Kłódka i HTTPS powstały z jednego powodu: żeby nikt między tobą a stroną nie mógł czytać tego, co wysyłasz. Twój ISP, Wi-Fi w kawiarni, państwo na łączu - wszyscy widzą tylko szyfrogram. Przeglądarki latami uczyły: nie ma kłódki - nie wpisuj hasła.

Cloudflare to proxy między tobą a stroną; Amazon CloudFront, Azure Front Door, Akamai i Fastly działają tak samo. Żeby «łagodzić ataki», pośrednik musi widzieć ruch w jawnej postaci. Więc twoje połączenie kończy się na jego serwerze: tam żądanie jest odszyfrowywane, sprawdzane względem reguł i dopiero potem wysyłane do strony osobnym połączeniem. Własna dokumentacja Cloudflare nazywa to TLS termination - «punkt, w którym ruch HTTPS jest odszyfrowywany, żeby Cloudflare mógł go sprawdzić». Amazon, Azure i Akamai używają tej samej nazwy dla tego samego punktu.

Technicznie to klasyczny człowiek pośrodku. Jedyna różnica względem ataku: właściciel strony sam się na to zapisał, stawiając stronę za pośrednikiem. Plan ani ustawienia tego nie zdejmują: dopóki strona jest za pośrednikiem, szyfrowanie kończy się u pośrednika - na darmowym planie i na Enterprise tak samo. Nikt cię nie pytał, a kłódka ci tego nie powie.

Co myślisz, patrząc na kłódkę
Typrzeglądarka
jeden szyfr do strony
Strona
Co się naprawdę dzieje na stronie za pośrednikiem
Typrzeglądarka
szyfr
Pośredniktekst jawny
szyfr
Strona
Tryby Cloudflare Flexible, Full i Full (strict), Azure Front Door «end-to-end TLS» i CloudFront «origin protocol» opisują tylko drugi skok. Pierwszy skok zawsze kończy się u pośrednika.
Dwa certyfikaty: ten, który widzisz, jest wystawiony na pośrednika. Tego na originie nigdy nie widzisz.
Osiem faktów

Co to znaczy w praktyce - według dokumentów i dat

Bez ocen. Tylko własna dokumentacja Cloudflare, własne raporty incydentów i publiczne opisy - z datami, żeby każdą linię dało się sprawdzić.

Fakt 01

Siedem z dziesięciu największych stron - za pośrednikiem

Według HTTP Archive 2025, 71% z tysiąca najczęściej odwiedzanych stron świata oddaje nawet dokument HTML przez pośrednika; wśród top 10 000 - 70%, wśród top 100 000 - 62%. Kim są ci pośrednicy: Cloudflare - 58% takich stron, potem Amazon CloudFront (7%), Fastly (5%), Akamai (2%) i chmurowe load balancery. Licząc wszystkie strony świata, co trzecia jest za pośrednikiem; sam Cloudflare - 26% wszystkich stron i 85% rynku reverse-proxy.

Źródło: HTTP Archive, Web Almanac 2025, rozdział CDN; raport W3Techs reverse-proxy, aktualizacja 24.09.2026
Co to znaczy dla ciebie
Im większa strona, tym bardziej prawdopodobne, że hasło czyta nie ona, lecz jej pośrednik. Kłódka wygląda tak samo.
Fakt 02

WAF czyta ciało każdego żądania - według dokumentacji

Reguły Cloudflare «inspect the body of each incoming request», a pole http.request.body.raw w ich języku reguł to «the unaltered HTTP request body». Formularz logowania to ciało żądania. Login i hasło w nim są tekstem jawnym.

Źródło: developers.cloudflare.com: WAF managed rules; ruleset-engine, pole http.request.body.raw
Co to znaczy dla ciebie
To nie podatność, to funkcja. Twoje hasło przechodzi przez kod Cloudflare przy każdym logowaniu na każdą stronę za nim. Co robi z tym dalej - to kwestia zaufania, nie techniki.
Fakt 03

Cloudbleed, 2017: pamięć pośrednika wyciekła do innych odpowiedzi

Od 22 września 2016 do 18 lutego 2017 błąd w parserze Cloudflare mieszał fragmenty pamięci jednej strony w odpowiedzi innej: nagłówki, kawałki żądań POST z hasłami, cookie, klucze API i tokeny. Cloudflare naliczył 1,2 mln trafień; wycieki wylądowały w cache wyszukiwarek - wyczyszczono ponad 80 000 stron. Prasa wymieniła Uber, OkCupid, Fitbit.

Źródło: Cloudflare, raport incydentu 23.02.2017 i ocena wpływu 01.03.2017; Google Project Zero, issue 1139
Co to znaczy dla ciebie
Jeden błąd u pośrednika - wyciek przez setki tysięcy stron naraz. Żadna z tych stron nic złego nie zrobiła.
Fakt 04

Listopad 2023: atakujący weszli do Cloudflare skradzionymi kluczami

Od 14 do 24 listopada 2023 atakujący - Cloudflare nazywa ich «nation-state» - z danymi skradzionymi w wycieku Okta działali wewnątrz systemów Cloudflare: wiki Confluence, tracker Jira, repozytoria Bitbucket, pobrano 76 repozytoriów. Potem Cloudflare obrócił ponad 5000 poświadczeń i sprawdził 4893 systemów.

Źródło: Cloudflare, «Thanksgiving 2023 security incident», 01.02.2024
Co to znaczy dla ciebie
Pośrednik, przez którego płynie ćwierć internetu, to najtłustszy cel świata. Ktoś już wszedł.
Fakt 05

Jeden przełącznik dla wszystkich

2 lipca 2019 - 27 minut, jeden regex w WAF, ruch spadł o 82%. 21 czerwca 2022 - 75 minut, 19 centrów danych. 18 listopada 2025 - prawie sześć godzin, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase leżały. 5 grudnia 2025 - kolejne 25 minut. 20 lutego 2026 - sześć godzin, błąd BGP. Żadna awaria nie była atakiem.

Źródło: postmortemy awarii Cloudflare 02.07.2019, 21.06.2022, 18.11.2025, 05.12.2025, 20.02.2026
Co to znaczy dla ciebie
Gdy pośrednik pada, połowa internetu pada naraz, w tym giełdy. Właśnie wtedy, gdy trzeba sprzedać.
Fakt 06

Cloudflare decyduje, czy jesteś człowiekiem

Właściciel strony zaznacza kratkę - a o dostępie decyduje nie on, lecz filtr Cloudflare. Ich dokumentacja przyznaje «challenge loop, when the challenge appears again and again», także przez VPN i proxy. Od 2016 Cloudflare traktuje Tor jako osobny «kraj» i twierdzi, że 94% żądań stamtąd jest złośliwych; Tor Project odpowiedział o «endless loop of CAPTCHAs» i blokadzie co najmniej 80% adresów Tor.

Źródło: Cloudflare, «The Trouble with Tor», 30.03.2016; developers.cloudflare.com, troubleshooting challenge loops; Tor Project, 01.04.2016
Co to znaczy dla ciebie
VPN, Tor albo «zły» region - i jesteś «nie człowiekiem». Strona cię nie zablokowała. Zablokował cię pośrednik, o którym nie wiedziałeś.
Fakt 07

Gdy państwo walczy z pośrednikiem: przypadek Rosji

W październiku 2024 Cloudflare włączył szyfrowanie ECH domyślnie na darmowych planach. 6 listopada 2024 strony za Cloudflare z ECH przestały się otwierać u rosyjskich ISP; 7 listopada CMU SSOP (jednostka Roskomnadzoru, rosyjskiego regulatora łączności) nazwało ECH «środkiem omijania ograniczeń» i zaleciło właścicielom wyłączenie «albo, lepiej, użycie krajowych CDN». Od 9 czerwca 2025 czterech największych rosyjskich operatorów ucina ruch Cloudflare do pierwszych 16 KB każdego pliku. Ruch z Rosji spadł o około 30%; ponad 40% stron rosyjskiego internetu - około 300 000 - siedzi za Cloudflare. 2 czerwca 2026 FSB ogłosiło, że obce służby zbierały dane z telefonów rosyjskich urzędników «przy użyciu możliwości technicznych» Cloudflare i Fastly, i wszczęło sprawy z art. 272 i 273 kodeksu karnego - nie pokazało dowodów technicznych, a firmy nie odpowiedziały. Ten sam Cloudflare od 2022 chroni strony brytyjskiego Ministerstwa Obrony na kontrakcie rządowym - Army, Royal Navy, RAF i portal Defence Gateway dla 330 000 użytkowników: £425 tys. na 2022-2025 i £105 tys. na 2025-2026.

Źródło: Interfax i RBC, 07.11.2024; Habr, 06.11.2024; Cloudflare, 26.06.2025; Kommersant, 19.06.2025; RIA Novosti, Mediazona i The Record, 02.06.2026; ogłoszenia UK Contracts Finder z 25.01.2024 i 11.11.2025
Co to znaczy dla ciebie
«Strona się nie otwiera» często to nie strona. To pośrednik, o którym nie wiedziałeś, który pokłócił się z twoim ISP.
Fakt 08

Ten sam schemat wszędzie: Amazon, Akamai, Azure, Fastly

Każde proxy lub chmurowy load balancer, które kończy TLS u siebie, działa tak samo: Amazon CloudFront i ALB, Azure Front Door i Application Gateway, Akamai, Fastly, Imperva, a w Europie także OVHcloud, Myra, Link11. Każdy ma własny WAF czytający ciało żądania, własny cache i własne awarie. Cloudflare jest po prostu największy i najbardziej otwarty w dokumentacji. Zwykły hosting z certyfikatem na serwerze origin jest inny: tam ruch czyta tylko strona.

Źródło: dokumentacja AWS (CloudFront, Application Load Balancer), Azure Front Door, Akamai - sekcje TLS termination; W3Techs, wrzesień 2026
Co to znaczy dla ciebie
Pytanie do każdej strony z pieniędzmi jest jedno: gdzie kończy się mój szyfr - u was czy u pośrednika? Poniżej - jak sprawdzić w minutę.
Twoje pieniądze

Co to znaczy dla twoich pieniędzy

Giełda za pośrednikiem

Login, hasło, kod 2FA, adres wypłaty, historia transakcji - wszystko to ciała żądań, które pośrednik czyta w jawnej postaci. Plus awaria pośrednika - i giełda leży dokładnie wtedy, gdy trzeba sprzedać: 18 listopada 2025 Coinbase był wśród stron, które padły.

Portfel webowy za pośrednikiem

Kod portfela dochodzi do przeglądarki przez pośrednika: co zwrócił jego serwer, to się wykonuje. To ten sam «jeden wiersz w buildzie», o którym pisaliśmy przy lukach portfeli sprzętowych - tylko punkt, w którym może się pojawić, jest teraz też cudzy. Adresy wklejane do formularzy też widzi.

Portfel z podpisem offline

Klucz żyje na urządzeniu bez sieci, transakcja jest podpisywana tam i wychodzi online tylko jako podpis. Pośrednik nie ma czego przechwycić, nawet gdyby był: nie ma hasła, nie ma klucza, nie ma kodu, który decyduje, dokąd idą pieniądze.
Jak u nas
Między tobą a którymkolwiek z naszych serwerów nie ma pośrednika. pl.mitilena.com, mitilena.com, api.mitilena.com odpowiadają bezpośrednio: certyfikat jest nasz, w odpowiedziach nie ma nagłówka cf-ray. Nasz frontowy serwer nie odszyfrowuje TLS - patrzy tylko na nazwę serwera w handshake i przekazuje strumień jak jest. Co widzi nasz serwer, rozłożone krok po kroku na stronie «Jak portfel wysyła krypto». Sprawdzone 24.09.2026; możesz powtórzyć w minutę - jak, poniżej.
Sprawdź

Sprawdź dowolną stronę w minutę

Nie musisz wierzyć nam ani im. Pośrednik zostawia ślady w każdej odpowiedzi i każdy może je zobaczyć.

01
W terminalucurl -sI https://site/ i patrz na nagłówki odpowiedzi. server: cloudflare i cf-ray - Cloudflare; via: 1.1 … cloudfront.net i x-amz-cf-id - Amazon; x-azure-ref - Azure Front Door; x-served-by: cache-… - Fastly; x-akamai-… - Akamai. Każdy z nich znaczy: TLS zakończony u pośrednika, bo nagłówek można dodać do odpowiedzi dopiero po odszyfrowaniu.
02
W przeglądarceDevTools → Network → pierwsze żądanie → Response Headers - te same nagłówki. Albo kłódka → certyfikat: u Cloudflare wystawca to Google Trust Services WE1 na 90 dni bez pola «organization»; u Amazon - Amazon RSA 2048, czyli certyfikat zamówiony przez AWS, nie przez samą stronę; strony bez własnej domeny pokazują *.cloudfront.net. Certyfikat wystawiony na pośrednika to jego przyznanie: szyfr kończy się u niego.
03
Po adresie serweraping site lub dig +short site - jeśli adres jest z opublikowanych zakresów Cloudflare (104.16.0.0/13, 172.64.0.0/13 i inne), CloudFront, Azure Front Door lub Akamai, cały ruch idzie przez ich serwery. Własny adres hostingu - bez pośrednika.
terminal
$ curl -sI https://site.example | grep -iE "server|cf-"
server: cloudflare
cf-ray: 8d3a1f2c9e4b7a10-FRA
# TLS zakończony u Cloudflare: nagłówek cf-ray
# został dodany do już odszyfrowanej odpowiedzi
terminal
$ curl -sI https://pl.mitilena.com | grep -iE "server|cf-"
server: nginx
# brak cf-ray: nikt między tobą a serwerem
Pierwszy wynik - tak wygląda strona za Cloudflare; Amazon, Akamai i Azure mają własne nagłówki (lista po lewej). Drugi - nasz, z 24.09.2026.
Gdy pisaliśmy ten artykuł

Wzięliśmy pięć najpopularniejszych portfeli i sprawdziliśmy, kto siedzi między tobą a ich stroną

Nie zgadywaliśmy i nie czytaliśmy cudzych recenzji: zrobiliśmy zwykłe żądania do stron, spojrzeliśmy na nagłówki odpowiedzi i certyfikaty. Wynik poniżej, jak jest.

Sprawdzenie 24.09.2026 · strony pięciu popularnych portfeliHEADERS AND CERTIFICATES
WalletProxyOdszyfrowanieCzyja kłódka
MetaMaskmetamask.io
za Cloudflare · takcf-ray w odpowiedzi · takCertyfikat Cloudflare: Google Trust Services WE1, 90 dni, bez organization
Trust Wallettrustwallet.com
za Cloudflare · takcf-ray w odpowiedzi · takCertyfikat Cloudflare: Google Trust Services WE1, 90 dni, bez organization
Exodusexodus.com
za Cloudflare · takcf-ray w odpowiedzi · takCertyfikat Cloudflare: Google Trust Services WE1, 90 dni, bez organization
Phantomphantom.com
za Cloudflare · takcf-ray w odpowiedzi · takCertyfikat Cloudflare: Google Trust Services WE1, 90 dni, bez organization
Ledgerledger.com
za Cloudflare · takcf-ray w odpowiedzi · takCertyfikat Cloudflare: Google Trust Services WE1, 90 dni, bez organization
5 z 5 · TLS kończy się na Cloudflarepowtórz sam - zajmuje minutę
Co to znaczy
Pięć z pięciu. Kłódka, którą widzisz na stronie portfela, wystawiona jest nie przez portfel, lecz przez Cloudflare. Wszystko, co wpisujesz na tych stronach, i cały kod, który wysyłają do przeglądarki, przechodzi przez pośrednika, którego nie wybierałeś. Co z tym robi - to kwestia wiary, nie techniki.
Jak sprawdzaliśmy
Żądanie do strony głównej każdego serwisu, nagłówki server i cf-ray w odpowiedzi, wystawca i ważność certyfikatu za kłódką. Data - 24 września 2026; strony mogą zmienić konfigurację dowolnego dnia, więc powtórz sprawdzenie sam: instrukcja powyżej, jedna minuta.
FAQ

Co ludzie pytają, gdy dojdą aż tutaj

Czym jest Cloudflare prostymi słowami?

Firma-pośrednik: strona puszcza cały ruch przez ich serwery, a oni ją «chronią». Żeby «chronić», odszyfrowują twoje połączenie u siebie. Tak działa ćwierć wszystkich stron świata.

Czy Cloudflare widzi moje hasła?

Tak. Połączenie kończy się na jego serwerze, a reguły filtrowania według dokumentacji czytają ciało każdego żądania - formularz logowania z loginem i hasłem to właśnie to ciało. Czy to przechowuje i jak długo - rządzą jego polityki, których nie zweryfikujesz.

Dlaczego strona prosi, żebym potwierdził, że jestem człowiekiem?

To nie strona, to Cloudflare. Właściciel włączył sprawdzenie, a filtr pośrednika decyduje: VPN, Tor, «podejrzany» region, stara przeglądarka - i wpadasz w pętlę challenge. Sam Cloudflare przyznaje takie pętle w dokumentacji.

Strona za Cloudflare nie otwiera się w moim kraju. Co robić?

Gdy kraj walczy z pośrednikiem, użytkownikom zostaje VPN - albo strona bez pośrednika. Właścicielom stron pomaga jedno: usunąć Cloudflare spomiędzy siebie a użytkowników. Przypadek Rosji w Fakcie 07 pokazuje, jak szybko «strona nie działa» staje się «pośrednik pokłócił się z ISP».

Czy to tylko o Cloudflare?

Nie. Tak działa każdy pośrednik, który kończy TLS u siebie: Amazon CloudFront i load balancery AWS, Azure Front Door, Akamai, Fastly, Imperva, a w Europie także OVHcloud, Myra, Link11. Wśród tysiąca największych stron świata 71% siedzi za pośrednikiem: Cloudflare - 58% z nich, Amazon - 7%, Fastly - 5%, Akamai - 2%. Zwykły hosting jest inny: tam ruch i certyfikat należą do samej strony.

Mam stronę. Co robić?

Zdecyduj, co ważniejsze: «ochrona przed atakami» czy to, że hasła użytkowników nie przechodzą przez cudzy kod. Plan i ustawienia tego nie zmieniają - na każdym planie szyfr kończy się u pośrednika. Jest kompromis - proxy, które nie odszyfrowuje TLS i tylko przekazuje strumień po nazwie serwera. Tak działa nasz frontowy serwer: ochrona przed nadmiarem ruchu zostaje, pośrednik z tekstem jawnym - nie.

Portfel, między którym a tobą nikogo nie ma

Klucz na urządzeniu bez sieci · bez rejestracji · co widzi nasz serwer - na stronie «Jak portfel wysyła krypto»
Utwórz portfel